Dernière mise à jour : 21 septembre 2026.

Résumé

MyPwdTool est conçu pour qu’il y ait le moins de données possible à protéger, collecter ou perdre. Il n’existe aucun compte MyPwdTool, aucun outil d’analyse d’audience, aucune publicité, et aucun suivi d’aucune sorte. Les sections ci-dessous décrivent, précisément, tout ce que l’application envoie sur un réseau, et pourquoi. MyPwdTool est développé et hébergé en France, et respecte le RGPD par conception — voir RGPD (utilisateurs UE/EEE) ci-dessous pour le détail.

Données stockées sur votre appareil

Votre coffre — mots de passe, noms d’utilisateur, notes, détails de cartes, secrets TOTP, métadonnées de passkeys, et le journal d’activité local — n’est stocké que dans un fichier chiffré sur votre propre appareil. Voir Sécurité & Chiffrement pour le détail exact de son chiffrement. Ces données ne sont jamais téléversées vers un quelconque serveur exploité par MyPwdTool, car un tel serveur n’existe pas.

Données envoyées au relais de synchronisation (uniquement si vous activez la synchronisation)

Si vous activez la synchronisation, des messages chiffrés transitent par un serveur relais pour atteindre vos autres appareils. Le relais stocke et ne peut voir que :

  • Un identifiant d’appareil et de boîte de réception aléatoire et pseudonyme — non lié à votre nom, e-mail, ou à un quelconque compte
  • Le nom que vous donnez (optionnellement) à chaque appareil — par exemple « MacBook du bureau » — stocké en texte clair (non chiffré), car il ne sert qu’à identifier les appareils dans votre propre liste d’appareils appairés. Il n’est jamais lié à un compte (il n’en existe pas), mais il est visible en texte clair par quiconque pourrait accéder à la base de données du relais (c’est-à-dire personne, à part l’administrateur du relais) — choisissez ce nom en conséquence, de la même façon que vous le feriez pour un nom d’appareil sur n’importe quel autre réseau Wifi, service Bluetooth ou service en ligne.
  • Des blocs de messages chiffrés opaques qu’il ne peut pas déchiffrer
  • Les métadonnées de routage minimales nécessaires pour livrer un message au bon appareil, et pour faire respecter les limites anti-abus (taille des messages et fréquence d’envoi)

Le détail complet, y compris pourquoi le relais ne peut pas déchiffrer ces données même en théorie, se trouve dans Synchronisation. Le code source du relais est public sur github.com/ThibaultDucray/e2eerelay.

Extensions navigateur (Safari, et Chrome sur macOS & Windows)

L’extension Safari (macOS & iOS) et l’extension Chrome (macOS & Windows) existent uniquement pour remplir les entrées de votre propre coffre dans la page que vous consultez — aucune des deux ne communique sur le réseau de son propre chef. Voir Extensions navigateur & remplissage automatique pour la configuration de chacune.

  • Ce qu’elles lisent : l’URL/le domaine de la page actuelle (pour trouver les entrées correspondantes) et les champs de formulaire nom d’utilisateur/mot de passe qu’elles remplissent. Le contenu de la page n’est jamais stocké, journalisé, ni envoyé où que ce soit — il n’est lu qu’au moment où vous demandez un remplissage.
  • Comment elles accèdent à votre coffre : l’extension Chrome ne communique qu’avec l’application MyPwdTool exécutée sur le même ordinateur, via le mécanisme de messagerie native de Chrome (macOS) ou via le même canal local (Windows) — jamais avec un serveur distant. L’extension Safari s’exécute intégrée à l’application elle-même et partage ses données localement de la même façon. Les deux nécessitent une autorisation ponctuelle que vous accordez vous-même avant qu’une connexion puisse s’établir.
  • Ce qu’elles envoient sur le réseau : rien, par elles-mêmes. Si la synchronisation est activée, les entrées que vous remplissez ou modifiez suivent le même chemin chiffré via le relais décrit ci-dessus — les extensions elles-mêmes n’ont aucun accès réseau ni permission séparée.

Données envoyées à des services tiers (uniquement lors de l’utilisation de la fonctionnalité concernée)

  • Vérification des fuites : les 5 premiers caractères d’un hash SHA-1 d’un mot de passe que vous vérifiez sont envoyés à l’API Have I Been Pwned. Votre mot de passe et son hash complet ne sont jamais envoyés — voir Audit de sécurité & vérification des fuites.
  • Icônes de sites web : lorsque MyPwdTool affiche une petite icône à côté d’une entrée, il peut demander cette icône à un service de recherche de favicon, en n’envoyant que le nom de domaine concerné (par exemple « github.com »), jamais d’information de compte.
  • Achats (macOS, iOS, Android) : la facturation de l’abonnement est entièrement gérée par Apple (App Store) ou Google (Play Store) — MyPwdTool ne voit ni ne stocke jamais vos informations de paiement, et n’a aucun moyen de le faire.
  • Achats (Windows) : la facturation des abonnements est entièrement gérée par Lemon Squeezy — MyPwdTool reçoit de Lemon Squeezy, par e-mail, une confirmation de paiement comprenant votre nom, votre adresse e-mail et la clé de licence que vous avez achetée. Ces e-mails sont automatiquement supprimés au bout d’un an. Ces informations sont également stockées sur les serveurs de Lemon Squeezy afin de maintenir votre abonnement actif, conformément aux Conditions générales de Lemon Squeezy. MyPwdTool n’utilise pas ces informations et ne conserve les e-mails (pendant un an) qu’à des fins de gestion financière.
  • Vérification de mise à jour (Windows) : l’application Windows vérifie un fichier statique sur ce site pour connaître le numéro de la dernière version disponible. Cette requête ne contient aucune donnée personnelle — c’est la même requête que celle que votre navigateur ferait pour charger n’importe quelle page web.

RGPD (utilisateurs UE/EEE)

MyPwdTool est développé par une personne physique basée en France, donc pensé dès le départ avec le RGPD à l’esprit, et non ajouté après coup :

  • Responsable du traitement : Thibault Ducray, France — joignable à contact@mypwdtool.com pour toute demande liée au RGPD.
  • Base légale : les seules données personnelles vues par les serveurs de MyPwdTool sont les données minimales et pseudonymes du relais de synchronisation décrites ci-dessus (un identifiant d’appareil/de boîte de réception aléatoire, un nom d’appareil optionnel en clair, et des blocs de messages chiffrés opaques et illisibles) — traitées uniquement parce que nécessaires pour fournir la fonctionnalité de synchronisation que vous avez choisi d’activer (art. 6(1)(b) RGPD). Rien d’autre n’est collecté : il n’y a donc ni publicité ni profilage pour lesquels une base légale serait nécessaire.
  • Localisation des données : le relais de synchronisation est développé et hébergé en France (UE) — les données de synchronisation ne quittent jamais l’UE/EEE, il n’y a donc aucun transfert international à considérer.
  • Vos droits (accès, rectification, effacement, portabilité) : comme il n’existe ni compte ni coffre côté serveur, la plupart de ces droits sont déjà entre vos mains sans avoir à contacter qui que ce soit — renommer ou retirer un appareil depuis Réglages → Synchronisation supprime immédiatement son enregistrement côté relais, et désactiver la synchronisation supprime l’enregistrement relais de cet appareil. Votre coffre lui-même (le seul endroit où vivent réellement vos données) est exportable et supprimable directement depuis l’application, à tout moment. Pour tout ce qui n’est pas couvert par ces contrôles intégrés à l’application, contactez contact@mypwdtool.com.
  • Aucun profilage, aucune décision automatisée : MyPwdTool ne construit aucun profil vous concernant — il ne le pourrait pas, puisqu’il ne sait pas qui vous êtes.
  • Délégué à la protection des données (DPO) : non requis — le traitement effectué par MyPwdTool est de faible ampleur et à faible risque (aucun suivi à grande échelle, aucune donnée sensible traitée par le service lui-même). L’adresse ci-dessus permet de joindre directement le responsable du traitement.

Ce que MyPwdTool ne fait jamais

  • Aucun outil d’analyse d’audience ni de suivi d’utilisation, d’aucune sorte
  • Aucune publicité, et aucune donnée vendue ou partagée avec des publicitaires
  • Aucun SDK tiers intégré à des fins de suivi
  • Aucun système de compte, donc aucune adresse e-mail ni profil lié à votre usage
  • Aucun stockage côté serveur de votre coffre ou de son contenu, chiffré ou non

Confidentialité des mineurs

MyPwdTool ne s’adresse pas aux enfants et ne collecte sciemment aucune donnée les concernant — l’application ne collecte essentiellement aucune donnée personnelle de qui que ce soit, comme décrit ci-dessus.

Modifications de cette politique

Si cette politique change, la date de « Dernière mise à jour » en haut de cette page changera en conséquence. Les changements substantiels seront également mentionnés dans les notes de version de l’application.

Contact

Questions, demandes ou signalements liés à la confidentialité : contact@mypwdtool.com